Resumen

  • STAMP, el modelo causal de Leveson, trata la seguridad como una propiedad del sistema sociotécnico completo y de sus restricciones.
  • STPA analiza peligros posibles antes de una pérdida; CAST reconstruye después cómo la estructura de control dejó pasar una pérdida real.
  • El método amplía el análisis de fiabilidad, pero no predice todos los accidentes ni convierte un diagrama en un diseño seguro.

Un operador solicita frenar y un sistema automático se niega porque cree que el vehículo sigue en otro modo. Puede que el sensor haya transmitido correctamente su lectura y que el programa haya ejecutado exactamente la regla escrita. El problema es la relación entre esa lectura, el momento de la transición y la decisión. Buscar únicamente la pieza defectuosa dejaría intacta la condición que hizo peligrosa la respuesta.

Nancy Leveson figura en el MIT como profesora dedicada a la seguridad de sistemas y software, la ingeniería y la interacción entre personas y máquinas. En su trabajo de 2002 sobre un nuevo modelo de accidentes propuso estudiar factores técnicos, sociales y organizativos sin reducir la investigación a una búsqueda de culpables. Su libro de 2012, Engineering a Safer World, desarrolló STAMP, el modelo sistémico de accidentes y procesos.

La fiabilidad pregunta si un componente cumple la función especificada. La seguridad pregunta si las interacciones impiden una pérdida inaceptable, como una lesión. Un componente roto puede causar un accidente y STAMP no lo descarta. También puede surgir un accidente cuando componentes que funcionan bien reciben órdenes incompatibles, trabajan con modos distintos o comunican tarde un cambio de estado. Por eso una suma de pruebas de fiabilidad no equivale a una garantía sobre el comportamiento del conjunto.

Antes de buscar causas, hay que definir la pérdida y el peligro. La pérdida es el resultado que no se acepta; el peligro es una condición del sistema que podría conducir a ella bajo determinadas circunstancias. Una restricción de seguridad expresa lo que debe evitarse o mantenerse. Esta secuencia permite intervenir antes del daño, pero exige un límite de análisis honesto: el sistema puede incluir al operador, el equipo de mantenimiento, quienes diseñan las reglas y quienes reciben las alertas.

Leveson representa esas relaciones como un circuito de control. Un controlador envía una acción de control al proceso controlado y recibe retroalimentación. El controlador puede ser una persona, un programa o una organización. Decide con un modelo del proceso, una idea de cómo está funcionando el sistema. Si los datos llegan tarde, se pierde un informe o dos equipos interpretan de forma diferente el modo de operación, ese modelo deja de coincidir con el estado real. La orden puede parecer razonable desde dentro y resultar peligrosa fuera.

El manual STPA, firmado por Leveson y John P. Thomas, ordena las acciones inseguras en cuatro grupos: se emite una acción que crea peligro; se omite una necesaria; se ejecuta demasiado pronto, demasiado tarde o en orden incorrecto; o se mantiene demasiado tiempo o termina antes de tiempo. La seguridad depende del contexto. Identificar el grupo es el comienzo, no el final: después hay que explicar el modelo equivocado, las señales disponibles, la autoridad y las condiciones de trabajo.

STAMP es el modelo, no un procedimiento que se complete dibujando cajas. STPA lo usa de forma preventiva para delimitar pérdidas, peligros y restricciones, describir la estructura de control, descubrir acciones inseguras y desarrollar escenarios causales que puedan convertirse en exigencias de diseño u operación. CAST se aplica tras un suceso: reconstruye los controles de distintos niveles, la información que recibió cada responsable y las razones por las que la restricción falló. El MIT distingue ambos instrumentos precisamente por esa diferencia entre anticipar y aprender de lo ocurrido.

La atribución también necesita precisión. Leveson formuló STAMP y sostuvo el programa de investigación. Thomas es coautor del manual STPA y ha desarrollado su enseñanza. Los talleres del MIT muestran el trabajo de William Young en aplicaciones de seguridad informática, el de Shem Malmquist en CAST y el de Cody Fleming en fases tempranas de diseño. El catálogo de publicaciones sitúa a Nicolas Dulac y Joel Cutcher-Gershenfeld en investigaciones afines sobre ingeniería y organización. La teoría de sistemas, la teoría del control y otras comunidades de seguridad aportan una historia previa y una práctica colectiva.

STPA no descubre por adelantado todas las combinaciones posibles. CAST no recupera datos que nadie guardó. Ambos dependen de la calidad del límite elegido, la evidencia, la participación de quienes conocen el trabajo real y la capacidad de corregir el diseño. Los ensayos de componentes siguen siendo esenciales frente a averías genuinas. Lo que cambió Leveson fue el alcance de la explicación: una pieza fiable ya no puede servir como prueba suficiente de que el sistema es seguro.

Fuentes